Activa Dynamic app.
Todo tu stack de identidad ya funciona para los agentes.
Dynamic app es CIMD (Client ID Metadata Document) por debajo, el modelo de registro de clientes que la especificación de MCP recomienda en primer lugar. No hay un sistema de autenticación paralelo que construir ni una especificación a la que perseguir.
- Experiencia de inicio de sesión
- SSO empresarial
- MFA y step-up
- RBAC y scopes
- Organizations (multi-tenancy)
- Todos los clientes MCP y agentes de IA
- Tokens de acceso acotados y por usuario
- Consentimiento que tus usuarios pueden ver y revocar
- Registros de auditoría de cada concesión
Un producto. Tres muros de autenticación.
Los agentes llegan a tu producto
“Claude acaba de devolver un 401 en tu servidor. Un cliente potencial empresarial pregunta si el acceso de los agentes respeta su SSO. Y la especificación se movió a CIMD mientras lo construías.”
Permite acceso de agentes de IA a tu servidor MCP
Convierte tu servidor MCP en un servidor de recursos y da a los agentes de IA acceso acotado, con inicio de sesión de usuario y consentimiento explícito.
Cómo funciona
- Dos formas de registrar clientes: activa Dynamic app para que cualquier cliente MCP pueda conectarse, con CIMD por debajo; o registra por adelantado cada cliente como third-party app cuando tu revisión de seguridad lo exija.
- Los agentes solicitan scopes; los usuarios aprueban o deniegan.
- Registro auditado completo de cada concesión y revocación.
Haz que tu app sea amigable con agentes
Abre tu app o API a agentes de IA con el acceso que tú elijas. Logto gestiona autenticación, scopes y tokens en segundo plano.
Cómo funciona
- Registra agentes como third-party apps, igual que cualquier otro cliente OAuth.
- Los agentes solicitan consentimiento del usuario con scopes específicos.
- Logto gestiona los tokens de acceso y actualización, para que los agentes llamen a tus APIs de forma segura.
Los usuarios inician sesión dentro de la IA
“El inicio de sesión tiene que ocurrir en mitad de la conversación, sin sacar al usuario del chat. Tu CLI no tiene un navegador al que redirigir. Y la mitad de tus nuevos ‘usuarios’ son scripts machacando la página de registro.”
Flujos de autenticación integrados en el chat
Incorpora el inicio de sesión y el SSO directamente en el flujo de tu chatbot. Se solicita a los usuarios cuando hace falta, y vuelven al chat en cuanto inician sesión.
Cómo funciona
- Solicita a los usuarios en el chat y redirige a Logto para un inicio de sesión seguro.
- Sin contraseña, social y SSO empresarial desde el principio.
- Autenticación reforzada o MFA para acciones de alto valor.
Flujos de autenticación pensados para la terminal
Las herramientas y agentes de IA para programar se distribuyen como CLI. Dales un inicio de sesión de verdad: device code cuando no hay navegador, authorization code con PKCE cuando sí lo hay.
Cómo funciona
- El flujo device code cubre máquinas por SSH, contenedores y equipos sin navegador; los usuarios aprueban desde cualquier navegador.
- Authorization code con PKCE abre el navegador cuando hay uno disponible y vuelve directo a la terminal.
- Los tokens se guardan, se renuevan y se bloquean entre procesos, con integración de llavero incluida.
Detén bots y abusos antes de que empiecen
Seguridad integrada que es más que un CAPTCHA: protección en capas dentro de tu propia experiencia de inicio de sesión. Logto lleva prácticas de seguridad del SaaS al mundo de los agentes.
Cómo funciona
- El CAPTCHA dinámico desafía el tráfico sospechoso, solo cuando es necesario.
- Los límites de tasa y las listas negras detienen a los abusadores recurrentes.
- MFA, tokens de corta duración y controles de revocación para todo lo sensible.
Tu agente actúa en otros servicios
“Tu agente necesita el Google Calendar del usuario. Un token en un archivo .env es justo como empiezan los incidentes.”
Conecta tu agente a APIs de terceros y servidores MCP
Permite que tu agente actúe en nombre de los usuarios con APIs de terceros. Sin manejo manual de tokens ni almacenamiento de secretos en texto plano.
Cómo funciona
- Obtén y renueva tokens de acceso para Google, GitHub o endpoints MCP a través de las APIs de Logto.
- Intercambia tokens de forma segura sin exponer secretos en el código de tu agente.
- Céntrate en los flujos de trabajo; Logto se encarga de la autenticación.
Míralo funcionando y luego construye el tuyo.
Logto MCP Server funciona sobre exactamente este stack.
Hoy mismo está en producción. Documentación de Logto MCP Server →
Eso incluye la parte difícil para los productos B2B: la multi-tenancy. Cada token que recibe un agente está acotado a una organización y al rol de ese usuario dentro de ella.
Mira lo que puede hacer y luego construye lo mismo para tu producto con las guías de abajo.
Cómo construimos el nuestro
Cómo construir un servidor MCP remoto para tu producto SaaS: MCP frente a Agent Skills, integración con OAuth y diseño de herramientas MCP.
Lee la historia de cómo lo construimos →Por qué el token passthrough, M2M y PAT se quedaron cortos, y cómo los subject tokens con acceso acotado a la organización mantienen a la IA dentro de los permisos de cada usuario.
Lee la estrategia de tokens →Cómo construir el tuyo
Integra Logto con tu servidor MCP: autentica usuarios y obtén su identidad con el flujo estándar de OpenID Connect.
Añade autenticación a tu servidor →Abre tu servidor MCP a agentes de IA de terceros: registro de clientes, consentimiento del usuario y tokens de acceso acotados.
Abre tu servidor a los agentes →Lanza autenticación lista para agentes esta tarde.
Las superficies de IA no dejan de cambiar. Tu capa de identidad no tiene por qué hacerlo: apunta la que ya usas hacia lo que venga después.